Netlogon RPC Sealing
RPC-Sealing auf dem Netlogon Secure Channel vollständig erzwungen. Samba < 4.17.5 verliert Domänenmitgliedschaft.
Phasen-Verlauf
RPC-Sealing erzwungen, aber per Registry deaktivierbar.
Deaktivierung (RequireSeal=0) nicht mehr möglich. Minimum ist Kompatibilitätsmodus.
Kompatibilitätsmodus (RequireSeal=1) entfernt. Nur noch Enforcement (RequireSeal=2). Kein Opt-out.
Betroffene Systeme
- Windows Server 2016
- Windows Server 2019
- Windows Server 2022
- Windows Server 2025
Betroffene Features
- Netlogon
- Secure Channel
- Domänenmitgliedschaft
- Samba-Integration
Was passiert ohne Maßnahme
Samba-Domänenmitglieder < 4.17.5 verlieren die Domänenmitgliedschaft. Nicht-Windows-Geräte mit Netlogon ohne RPC-Sealing verlieren ihren Secure Channel.
Empfohlene Maßnahme
Samba auf Version 4.17.5+ aktualisieren. Alle Nicht-Windows-Domänenmitglieder auf RPC-Sealing-Unterstützung prüfen.
Registry-Schlüssel
Event-IDs zur Überwachung
Client verwendet RPC-Signing statt RPC-Sealing
Trust verwendet RPC-Signing statt RPC-Sealing
Secure Channel mit schwacher Kryptographie (RC4) erstellt